Service Control Policy를 사용할 수 없는 AWS Organizations 설정

SCP가 필요한 조직에서는 전체 기능과 실제 정책 적용 범위를 확인하세요.

설명

CONSOLIDATED_BILLING은 비용 통합만 사용하는 AWS Organizations 기능 모드이며 Service Control Policy(SCP)를 사용할 수 없습니다. 조직 공통의 권한 상한이 필요하다면 전체 기능을 사용해야 합니다.

SCP는 권한을 부여하지 않고 회원 계정의 권한 상한을 제한합니다. 전체 기능을 켜는 것만으로 필요한 제한이 완성되지는 않으며 정책 유형 활성화와 정책 연결도 확인해야 합니다. 관리 계정과 서비스 연결 역할에는 SCP가 적용되지 않습니다.

잠재적 영향

  • 필요한 조직 공통 제한을 적용하지 못해 계정별 권한 통제가 달라질 수 있습니다.
  • 검증되지 않은 SCP를 적용하면 정상 작업도 차단될 수 있습니다.

해결 방법

  • feature_set = "ALL" 전환을 계획하세요. 초대된 계정의 승인이 필요할 수 있으며 전체 기능에서 비용 통합 전용으로 되돌릴 수 없습니다.
  • SCP 정책 유형을 활성화하고 필요한 정책을 조직 루트·OU·계정에 연결하세요. 시험 계정에서 정상 작업과 제한을 검증한 뒤 확대하세요.

예시

조직 기능 설정을 비교합니다. 실제 SCP 정의와 연결은 별도입니다.

변경 전

hcl
resource "aws_organizations_organization" "example" {
  feature_set = "CONSOLIDATED_BILLING"
}

변경 후

hcl
resource "aws_organizations_organization" "example" {
  aws_service_access_principals = [
    "cloudtrail.amazonaws.com",
    "config.amazonaws.com",
  ]

  feature_set = "ALL"
}

설명:

  • 변경 전: 비용 통합 모드에서는 SCP와 서비스 통합을 사용할 수 없습니다.
  • 변경 후: 전체 기능과 지정된 서비스 통합을 사용합니다. 실제 SCP 활성화·연결 및 적용 범위를 별도로 확인하세요.

참조